docs: add SE5420 core-switch deployment plans; note PVE VM topology
This commit is contained in:
@@ -0,0 +1,321 @@
|
||||
# ER-X + TL-SE5420 网络与拓扑说明
|
||||
|
||||
**状态:** SE5420 **已采购**(2026-08-09)。**实施与验证以 [lan-se5420-deployment-guide.md](lan-se5420-deployment-guide.md) 为准**;
|
||||
本文保留为拓扑/流量路径/职责边界的设计说明。
|
||||
**锁定硬件:** EdgeRouter X(保留)+ TP-Link `TL-SE5420`(新建核心)。
|
||||
**本文目的:** 说明升级后物理拓扑、逻辑网络、流量路径与职责边界;实施步骤见
|
||||
[lan-core-switch-upgrade-plan.md](lan-core-switch-upgrade-plan.md)。
|
||||
|
||||
---
|
||||
|
||||
## 1. 一句话架构
|
||||
|
||||
```text
|
||||
公网 ← ER-X(网关 / NAT / DHCP / 防火墙)
|
||||
↑ 两条独立 access 上联(LAN66 + LAN55,无 VLAN tag)
|
||||
TL-SE5420(纯 L2 核心:所有接入、同 VLAN 转发、未来 trunk)
|
||||
↑
|
||||
有线终端 / PVE(gfw) / 两台 UniFi AP
|
||||
```
|
||||
|
||||
- **ER-X** 继续当唯一主网关:PPPoE、NAT、端口转发、LAN66/LAN55 的 `.254` 与 DHCP。
|
||||
- **SE5420** 只做二层:接线、VLAN 隔离转发、端口统计;**不开** L3、静态路由、DHCP
|
||||
Server/Relay、NAT。
|
||||
- **`gfw`(PVE 上的 OpenWrt)** 仍是旁路由;默认客户端网关仍是 `.254`。以后若启用
|
||||
「设备升级」专用 SSID,该 SSID 的客户端才把网关指向 `.1`。
|
||||
|
||||
---
|
||||
|
||||
## 2. 已确认的设计决策
|
||||
|
||||
| 决策 | 结论 |
|
||||
|---|---|
|
||||
| 硬目标 | 同 VLAN **2.5G** 二层转发;10G 仅 SFP+ 预留 |
|
||||
| 核心型号 | **`TL-SE5420`**(16×2.5G RJ45 + 4×10G SFP+) |
|
||||
| 终局形态 | ER-X 边缘网关 + 核心纯 L2;可分阶段实施 |
|
||||
| 本次升级 Done | 迁完 LAN66/LAN55 接入与验收(计划阶段 0–3);不含 VLAN10 |
|
||||
| 默认网关 | **`192.168.66.254` / `192.168.55.254`(ER-X)** |
|
||||
| 专用升级 SSID | 仅 **U6 Lite**;客户端网关 **`gfw` `.1`**(后续项目) |
|
||||
| 客人网 | 仅 **UAP-AC-Lite**;UniFi Guest 隔离,仍在 **LAN55**(后续) |
|
||||
| 切换方式 | **30–60 分钟维护窗** 集中切;旧交换迁完后闲置 |
|
||||
| 首批 2.5G | NAS + 主力 PC(或 PVE);其余可先 1G |
|
||||
| SFP+ | 先空槽;有明确 10G 对端再买 DAC/光模块 |
|
||||
| AP 供电 | **本地取电 + 普通网线**(SE5420 **无 PoE**) |
|
||||
| 管理面 | 先本地 HTTPS/SSH;云以后再说;L3/DHCP 严格关闭 |
|
||||
|
||||
---
|
||||
|
||||
## 3. 设备职责
|
||||
|
||||
### 3.1 EdgeRouter X(`gw`,`192.168.66.254`)
|
||||
|
||||
| 职责 | 说明 |
|
||||
|---|---|
|
||||
| WAN | `eth4` → PPPoE(`pppoe0`),NAT、WAN 防火墙、端口转发 |
|
||||
| LAN66 网关/DHCP | `eth0` = `192.168.66.254/24`;DHCP 池与静态映射不变 |
|
||||
| LAN55 网关/DHCP | `switch0`(`eth1`–`eth3`)= `192.168.55.254/24` |
|
||||
| 跨网段路由 | LAN66 ↔ LAN55 仍由 ER-X 三层转发 |
|
||||
| 与核心的连接 | **两条无标签 access**,不是 802.1Q trunk |
|
||||
|
||||
ER-X 当前不是 trunk 设计:不要向它发送 VLAN66/55 的 tag。核心上 VLAN66 的
|
||||
untagged 帧进 `eth0`;VLAN55 的 untagged 帧进 `switch0` 的某个成员口。
|
||||
|
||||
### 3.2 TL-SE5420(新建核心)
|
||||
|
||||
| 职责 | 说明 |
|
||||
|---|---|
|
||||
| 物理接入汇聚 | 有线设备、PVE、两台 AP 都接到 SE5420 |
|
||||
| VLAN66 / VLAN55 | 二层转发(access 或 trunk 的 native/allowed) |
|
||||
| 同 VLAN 高速交换 | 两端都是 2.5G 时可跑满协商速率(受 NIC/线材限制) |
|
||||
| 未来 trunk | PVE、U6:native 66 + tagged 10(仅后续阶段启用) |
|
||||
| 不做 | 不当默认网关;不开 DHCP;不做 NAT;第一阶段不开 SVI/路由 |
|
||||
|
||||
管理地址:落在 **LAN66** 的一个未占用地址(先查 ER-X DHCP reservation,再分配);
|
||||
不新建管理 VLAN。
|
||||
|
||||
### 3.3 旁路由 `gfw`(`192.168.66.1`)
|
||||
|
||||
| 现状 | 升级后(阶段 0–3) | 更后续 |
|
||||
|---|---|---|
|
||||
| PVE 上的 ImmortalWrt VM | 仍挂在 **untagged LAN66** | 可增 VLAN10 接口 |
|
||||
| OpenClash 旁路/透明代理 | 路径不变:客户端默认仍走 `.254` | 升级专用 SSID → 网关 `.1` |
|
||||
| 不能单独「做出」VLAN10 | 需 PVE vSwitch + 核心 trunk + U6 trunk | 见第 7 节 |
|
||||
|
||||
### 3.4 其它现网角色(地址与角色不变)
|
||||
|
||||
| 主机 | 地址 | 角色 |
|
||||
|---|---|---|
|
||||
| `dns.windy.lan` | `192.168.66.36` | AdGuard Home + Mihomo |
|
||||
| `ubnt` | `192.168.66.46` | UniFi Controller;Inform `http://192.168.66.46:9080/inform` |
|
||||
| U6 Lite | `192.168.66.6` | LAN66 AP;后续承载升级专用 SSID |
|
||||
| UAP-AC-Lite | `192.168.55.5` | LAN55 AP;后续承载客人 SSID |
|
||||
| PVE | `192.168.66.26`(DHCP 静态) | 宿主机;上挂 `gfw` |
|
||||
| NAS / 主力 PC 等 | 既有 reservation | 首批 2.5G 候选 |
|
||||
|
||||
---
|
||||
|
||||
## 4. 物理拓扑
|
||||
|
||||
### 4.1 目标连线(阶段 3 完成后)
|
||||
|
||||
```text
|
||||
Internet
|
||||
│
|
||||
PPPoE / WAN
|
||||
│
|
||||
┌──────────┴──────────┐
|
||||
│ EdgeRouter X │
|
||||
│ (gw / 网关) │
|
||||
│ │
|
||||
│ eth0 switch0 成员口
|
||||
│ LAN66 LAN55
|
||||
│ untagged untagged
|
||||
└───┬───────────────┬─┘
|
||||
│ │
|
||||
铜口1│ │铜口2
|
||||
│ │
|
||||
┌─────────┴───────────────┴─────────┐
|
||||
│ TL-SE5420 核心 │
|
||||
│ 16×2.5G RJ45 + 4×SFP+(先空) │
|
||||
│ 纯 L2 · VLAN66 / VLAN55 │
|
||||
└───┬─────┬─────┬─────┬─────┬───────┘
|
||||
│ │ │ │ │
|
||||
铜口3 铜口4 铜口5 其余铜口 SFP+
|
||||
│ │ │ │ (预留)
|
||||
│ │ │ │
|
||||
PVE U6 AC-Lite NAS/PC/
|
||||
(gfw) Lite (LAN55) dns/ubnt…
|
||||
LAN66 LAN66 默认 LAN66
|
||||
(日后可 (日后可
|
||||
trunk) trunk)
|
||||
```
|
||||
|
||||
要点:
|
||||
|
||||
1. **星型**:终端与 AP 只上联到 SE5420;旧交换机迁完后**闲置**,避免双上行环路。
|
||||
2. **ER-X 双上联**:LAN66、LAN55 各一条独立铜缆;两条都是 access,**不打 tag**。
|
||||
3. **AP 供电**:SE5420 无 PoE;U6 / AC-Lite 在安装点**本地取电**,网线只传数据。
|
||||
4. **SFP+**:四个槽位先空着;有 10G NIC/对端与兼容模块后再上 DAC/AOC/光纤。
|
||||
|
||||
### 4.2 与「现在」的差异(概念上)
|
||||
|
||||
```text
|
||||
现在(简化) 目标
|
||||
───────────── ────
|
||||
终端/AP ──► ER-X 内置交换/旧交换 终端/AP ──► SE5420 ──► ER-X(仅网关)
|
||||
同网段 1G 交换受 ER-X/旧设备限制 同 VLAN 2.5G 在 SE5420 上本地交换
|
||||
跨网段 / 上网 仍经 ER-X 跨网段 / 上网 仍经 ER-X(不变)
|
||||
```
|
||||
|
||||
ER-X **不会被换成**「只接一条 trunk 的路由」;WAN 与双 LAN 接口模型保持不变。
|
||||
|
||||
---
|
||||
|
||||
## 5. 逻辑网络(VLAN / 子网)
|
||||
|
||||
### 5.1 本次升级范围内(阶段 0–3)
|
||||
|
||||
| 名称 | 子网 | 核心上的形态 | 网关 | DHCP | 典型成员 |
|
||||
|---|---|---|---|---|---|
|
||||
| **LAN66** | `192.168.66.0/24` | VLAN 66:access,或 trunk 的 native | ER-X `eth0` `.254` | ER-X | PVE、gfw、dns、ubnt、U6、NAS、PC… |
|
||||
| **LAN55** | `192.168.55.0/24` | VLAN 55:access | ER-X `switch0` `.254` | ER-X | UAP-AC-Lite、原 LAN55 设备 |
|
||||
|
||||
客户端 DNS 仍按现网:DHCP 下发 `192.168.66.36`(AdGuard)。
|
||||
LAN55 ↔ LAN66 互通仍走 ER-X(现网 `LAN_IN`/`LAN_OUT` 未挂到接口时,两边默认可达;不要把未生效的防火墙当隔离边界)。
|
||||
|
||||
### 5.2 后续能力(不进本次 Done)
|
||||
|
||||
| 名称 | 打算 | 网关 | 落点 | 依赖 |
|
||||
|---|---|---|---|---|
|
||||
| **升级专用 Wi-Fi** | 独立 SSID → 独立 VLAN(如 VLAN10) | **`gfw` `.1`**(该 VLAN 内) | **仅 U6 Lite** | 核心 trunk + PVE vSwitch + `gfw` DHCP/NAT |
|
||||
| **客人网** | 客人 SSID + UniFi Guest 隔离 | 仍 **ER-X `.254`(LAN55)** | **仅 UAP-AC-Lite** | UniFi 策略;**不**新建 VLAN |
|
||||
|
||||
客人网与升级 SSID **分工到两台 AP**,避免一上来就做「两台 AP 同一客人 VLAN + ER-X trunk」的改造。
|
||||
|
||||
### 5.3 核心上为何仍预配 VLAN10
|
||||
|
||||
阶段 1 可在 SE5420 上建好 VLAN10 与 trunk 模板,但:
|
||||
|
||||
- **不接生产终端**;
|
||||
- **不改 UniFi SSID**;
|
||||
- **不在 `gfw` 上启用与 ER-X 冲突的 DHCP**。
|
||||
|
||||
这样迁线项目与「专用升级 Wi-Fi」解耦:核心一次配好端口角色,业务另开窗口。
|
||||
|
||||
---
|
||||
|
||||
## 6. 流量怎么走
|
||||
|
||||
### 6.1 同 VLAN、两端都在核心上(例如 NAS ↔ PC,皆 LAN66)
|
||||
|
||||
```text
|
||||
NAS ──(2.5G)── SE5420 ──(2.5G)── PC
|
||||
(二层交换,不经过 ER-X)
|
||||
```
|
||||
|
||||
这是本次升级的**主要收益**。吞吐受 NIC、线材、磁盘限制;与 ER-X 的 1G 无关。
|
||||
|
||||
### 6.2 访问互联网(任意 LAN66/LAN55 客户端)
|
||||
|
||||
```text
|
||||
客户端 → SE5420 →(对应 access 上联)→ ER-X → PPPoE → Internet
|
||||
默认网关 = .254
|
||||
```
|
||||
|
||||
上网路径仍受 **ER-X 上联 1G** 与 PPPoE 限制;换核心**不会**把公网变成 2.5G。
|
||||
|
||||
### 6.3 LAN66 ↔ LAN55
|
||||
|
||||
```text
|
||||
LAN66 设备 → SE5420(VLAN66) → ER-X eth0
|
||||
↕ 三层转发
|
||||
LAN55 设备 → SE5420(VLAN55) → ER-X switch0
|
||||
```
|
||||
|
||||
跨网段必须过 ER-X;两条上联各 1G,且 ER-X 是否硬件加速需实测,**不要**按 2.5G 承诺跨 VLAN 吞吐。
|
||||
|
||||
### 6.4 旁路由 `gfw`(默认主网行为)
|
||||
|
||||
默认:DHCP 仍发网关 `.254`。客户端若把代理/策略指到 `gfw`,或由上游策略引流,则
|
||||
`gfw` 以旁路由身份处理;**主网关身份仍是 ER-X**。
|
||||
|
||||
### 6.5 未来:升级专用 SSID(仅说明,非本次范围)
|
||||
|
||||
```text
|
||||
手机 --SSID(升级)--> U6 Lite --tag VLAN10--> SE5420 --tag VLAN10--> PVE --> gfw
|
||||
网关 .1
|
||||
gfw 上游仍回 LAN66 → SE5420 → ER-X → Internet
|
||||
```
|
||||
|
||||
主 SSID(如现有 `ubnt-windy`)继续 untagged/LAN66,网关仍是 `.254`,互不影响。
|
||||
|
||||
---
|
||||
|
||||
## 7. 端口预留(SE5420)
|
||||
|
||||
端口号以面板为准;下表是角色预留。
|
||||
|
||||
| 预留 | 对端 | 模式 | 备注 |
|
||||
|---|---|---|---|
|
||||
| 铜口 1 | ER-X `eth0` | access VLAN66 | 主网上联 |
|
||||
| 铜口 2 | ER-X `switch0` 成员口 | access VLAN55 | LAN55 上联 |
|
||||
| 铜口 3 | PVE(`gfw` 所在宿主机) | 阶段 0–3:access VLAN66;日后 trunk native66+tag10 | 只允许需要的 VLAN |
|
||||
| 铜口 4 | U6 Lite | 同上 | 本地取电;日后升级 SSID |
|
||||
| 铜口 5 | UAP-AC-Lite | access VLAN55 | 本地取电;日后客人 SSID |
|
||||
| 其余铜口 | NAS、PC、`dns`、`ubnt`… | 默认 access VLAN66 | 首批 2.5G:NAS + 主力 PC/PVE |
|
||||
| SFP+ 1–4 | 未来 10G | 空槽 | 优先 DAC/AOC/光;不用 10GBASE-T 模块作默认 |
|
||||
|
||||
禁止:同一设备同时接旧路径与新核心形成**无意双上行**(环路/环回保护误杀/不稳定)。
|
||||
|
||||
---
|
||||
|
||||
## 8. Wi-Fi 与 UniFi(目标语义)
|
||||
|
||||
| SSID 类型 | AP | 二层落点 | 客户端网关 | 本次升级是否必须完成 |
|
||||
|---|---|---|---|---|
|
||||
| 现有主 SSID(如 `ubnt-windy`) | 按现网 | LAN66 等 | `.254` | 迁线后保持 Connected 即可 |
|
||||
| 客人 SSID | **仅 AC-Lite** | LAN55 + UniFi Guest 隔离 | `.254` | **否**(后续) |
|
||||
| 升级专用 SSID | **仅 U6** | 未来 VLAN10 | **`.1`(gfw)** | **否**(后续) |
|
||||
|
||||
Inform 仍为:`http://192.168.66.46:9080/inform`。
|
||||
AC-Lite 在 LAN55、Controller 在 LAN66:跨网段由 ER-X 转发(现网已验证可达)。
|
||||
|
||||
---
|
||||
|
||||
## 9. 管理与安全面
|
||||
|
||||
| 项 | 做法 |
|
||||
|---|---|
|
||||
| SE5420 管理 IP | LAN66 未占用地址;DHCP reservation 或静态;先查 ER-X 再写 |
|
||||
| 管理协议 | 本地 HTTPS / SSH;禁用不需要的 HTTP/Telnet |
|
||||
| 云管 | 先本地管稳;商云/App **以后再说** |
|
||||
| L3 功能 | **全部关闭**(无 SVI、无静态路由、无 DHCP Server/Relay) |
|
||||
| STP | 开启 RSTP/MSTP;合理根桥优先级;迁完后不留生产环路 |
|
||||
| 配置备份 | 离线导出;**不得**把含口令/SNMP 的备份放进本仓库 |
|
||||
| AP | 本地电源 + 数据网线;核心不供电 |
|
||||
|
||||
---
|
||||
|
||||
## 10. 性能预期(诚实边界)
|
||||
|
||||
| 场景 | 预期 |
|
||||
|---|---|
|
||||
| 同 VLAN、两端 2.5G 接在 SE5420 | 可达约 2.5G 级二层(测 `iperf3` 验收) |
|
||||
| 上网 / PPPoE | 仍受 ER-X WAN 与 1G 上联限制 |
|
||||
| LAN66 ↔ LAN55 | 必过 ER-X;按 1G 级规划,实测为准 |
|
||||
| SFP+ 空槽 | **不等于**网络已是 10G |
|
||||
| 未来 VLAN10 + `gfw` | 受 PVE NIC/vSwitch 与 `gfw` 处理能力限制,勿预先承诺 2.5G 路由 |
|
||||
|
||||
---
|
||||
|
||||
## 11. 验收时「网络算正常」的样子
|
||||
|
||||
阶段 3 完成后,应同时满足:
|
||||
|
||||
1. 有线设备从 SE5420 获取正确网段地址;默认路由为对应 `.254`;DNS `.36` 可用。
|
||||
2. 互联网、端口转发、现有本地服务行为与迁线前一致(除同 VLAN 内网吞吐变快)。
|
||||
3. U6(`.6`)与 AC-Lite(`.55.5`)在 UniFi 为 Connected;Inform 未改。
|
||||
4. SE5420 管理面仅可信 LAN66 可达;默认口令已改;配置已离线备份。
|
||||
5. 端口协商速率、CRC/错误计数正常;旧交换已下电闲置。
|
||||
6. (可选强化)两台 2.5G 终端同 VLAN `iperf3` 结果入库/记笔记。
|
||||
|
||||
VLAN10 / 升级 SSID / 客人 SSID **失败或未做,不否决**本次核心升级。
|
||||
|
||||
---
|
||||
|
||||
## 12. 回滚语义
|
||||
|
||||
任一阶段失败:停止继续搬家;把刚迁的设备插回原 ER-X/旧交换端口。
|
||||
**不要**在故障中改 ER-X 的 WAN、DHCP 池、网关地址或 SSH 策略。
|
||||
后续 VLAN10 失败:只撤 SSID/VLAN 绑定,主 SSID 与 `.254` 路径保持不动。
|
||||
|
||||
---
|
||||
|
||||
## 13. 参考
|
||||
|
||||
- 实施阶段与清单:[lan-core-switch-upgrade-plan.md](lan-core-switch-upgrade-plan.md)
|
||||
- 现网地图:[lan-overview.md](lan-overview.md)
|
||||
- ER-X:[edgerouter-x-configuration.md](edgerouter-x-configuration.md)、[hosts/gw.md](../hosts/gw.md)
|
||||
- UniFi / VLAN10 前置:[unifi-network.md](unifi-network.md)
|
||||
- `gfw`:[hosts/gfw.windy.lan.md](../hosts/gfw.windy.lan.md)
|
||||
- SE5420 规格:<https://www.tp-link.com.cn/product_2899.html?v=specification>
|
||||
Reference in New Issue
Block a user